Ubuntu 24.04 安装 ClamAV 完整教程 Ubuntu 24.04 安装 ClamAV 完整教程1. 安装 ClamAV 主程序和守护进程# 更新软件包索引sudoaptupdate# 安装 clamav 和 clamav-daemon推荐提升扫描速度sudoaptinstallclamav clamav-daemon-y安装clamav-daemon可使病毒库常驻内存避免每次扫描都重新加载库文件。2. 更新病毒库首次安装后病毒库为空必须手动更新。# 停止自动更新服务防止冲突sudosystemctl stop clamav-freshclam# 手动下载最新病毒库首次耗时较长sudofreshclam# 重启自动更新服务并设置开机自启sudosystemctlenableclamav-freshclam--now3. 验证安装是否成功clamscan--version若正常显示版本信息则安装成功。4. 基本扫描命令用途命令示例扫描单个文件clamscan /path/to/file递归扫描整个目录clamscan -r /path/to/dir扫描并显示详细信息clamscan -r --verbose /path扫描并自动删除感染文件谨慎使用clamscan --remove /path扫描并记录日志clamscan -r /home --log/var/log/clamav/scan.log5. 可选解决freshclam更新后的警告如果执行sudo freshclam后出现WARNING: Clamd was NOT notified: The RELOAD command is disabled.原因freshclam更新了病毒库但未通知clamd守护进程重载导致clamd仍使用旧库仅影响clamdscan或依赖clamd的应用。解决方法编辑/etc/clamav/clamd.conf确保存在以下配置通常已存在LocalSocket /var/run/clamav/clamd.ctl编辑/etc/clamav/freshclam.conf添加或取消注释NotifyClamd /etc/clamav/clamd.conf重启两个服务sudosystemctl restart clamav-daemonsudosystemctl restart clamav-freshclam再次运行sudo freshclam若提示Clamd successfully notified则成功。如果您只使用clamscan不依赖守护进程则可忽略此警告。6. 可选修改病毒库默认存放位置默认位置为/var/lib/clamav/。如需更改请按以下步骤操作必须同时修改两处配置修改clamd的配置文件/etc/clamav/clamd.confDatabaseDirectory /自定义/路径/clamav修改freshclam的配置文件/etc/clamav/freshclam.confDatabaseDirectory /自定义/路径/clamav创建新目录并赋予clamav用户读写权限sudomkdir-p/自定义/路径/clamavsudochown-Rclamav:clamav /自定义/路径/clamav可选迁移现有病毒库文件避免重新下载sudomv/var/lib/clamav/* /自定义/路径/clamav/重启服务sudosystemctl restart clamav-daemonsudosystemctl restart clamav-freshclam7. 可选安装图形界面 ClamTKsudoaptinstallclamtk-y安装后可在应用程序菜单中启动。8. 推荐设置定时自动扫描使用cron计划任务实现每日自动扫描并记录日志。# 编辑 root 的 crontabsudocrontab-e添加以下行示例每天凌晨 2:00 扫描/home目录日志保存到/var/log/clamav/daily.log0 2 * * * clamscan -r /home --log/var/log/clamav/daily.log9. 卸载 ClamAV如需完全移除sudoaptremove--purgeclamav clamav-daemon clamtk-ysudoaptautoremove-y10. 针对 Linux 主机的深度安全增强配合 ClamAV由于您主要在 Linux 环境下使用需要明确分工ClamAV 负责邮件/文件交换中的 Windows 病毒本节的工具专门负责检测 Linux 系统自身的 Rootkit、后门和木马。10.1 安装轻量级 Rootkit 检测工具Chkrootkit# 安装sudoaptinstallchkrootkit-y# 执行快速全盘扫描结果直接输出至屏幕sudochkrootkit10.2 安装功能更全面的检测工具RKHunter# 安装sudoaptinstallrkhunter-y# 更新本地特征库sudorkhunter--update# 执行系统全面扫描--sk 用于跳过按 Enter 确认的交互步骤sudorkhunter--check--sk10.3 查看扫描日志与处理误报RKHunter 日志位置/var/log/rkhunter.logChkrootkit 日志位置/var/log/chkrootkit.log若无可重定向sudo chkrootkit /var/log/chkrootkit.log⚠️ 关于误报Warningsrkhunter和chkrootkit经常因为系统内核升级、SSH配置变更或/etc/passwd修改而报“警告”。这并不代表服务器被入侵。建议将第一次运行的结果保存为基准文件后续通过diff对比变化重点关注INFECTED感染字样。10.4 设置定时联动扫描每日安全巡检编辑 root 的 crontabsudocrontab-e添加以下内容每天凌晨 3:00 依次扫描 Linux 后门、病毒库并汇总邮件通知0 3 * * * /usr/bin/rkhunter --check --sk --cronjob /var/log/rkhunter_daily.log 21 0 4 * * * /usr/sbin/chkrootkit /var/log/chkrootkit_daily.log 21 0 5 * * * /usr/bin/clamscan -r /home --log/var/log/clamav/daily_scan.log注意事项Linux 专用版分工明确ClamAV 是杀毒引擎偏向 Win 病毒RKHunter/Chkrootkit 是主机入侵检测偏向 Linux 后门两者无替代关系建议配合使用。资源占用clamscan全盘扫描较耗 I/O建议放在业务低峰期如凌晨运行。误报处理RKHunter 若频繁报Warning可通过sudo rkhunter --propupd更新文件属性数据库来消除已知合法变动。病毒库路径权限若修改默认路径必须确保新目录属主为clamav用户否则freshclam无法写入。

本月热点